Les portefeuilles numériques sont généralement considérés comme hautement sécurisés, car ils protègent les détails de paiement de l'utilisateur grâce à la jetonisation, une couche de sécurité supplémentaire qui aide à réduire le risque de fraude. Mais même avec cette protection supplémentaire, la fraude par portefeuille numérique reste possible. Un acteur malveillant peut ajouter des informations de carte volées à son propre portefeuille mobile, exploiter des identifiants de carte jetonisés ou prendre le contrôle d'un compte de portefeuille numérique pour accéder aux modes de paiement sauvegardés d'une victime. De plus, les transactions frauduleuses peuvent être difficiles à repérer pour les entreprises, car elles semblent identiques aux achats légitimes.
Ci-dessous, nous explorerons la fraude par portefeuille numérique, y compris les types les plus courants. Nous examinerons comment la jetonisation aide à sécuriser les paiements par portefeuille numérique, pourquoi les entreprises peuvent encore être vulnérables malgré la sécurité supplémentaire, et quels types de solutions préventives peuvent aider.
Points clés à retenir
La fraude par portefeuille numérique est un type de fraude de paiement où des acteurs malveillants utilisent des tactiques telles que l'ingénierie sociale et l'hameçonnage pour accéder aux comptes stockés dans un portefeuille numérique.
La jetonisation chiffre les informations de carte de débit et de crédit, mais elle ne confirme pas que la personne utilisant le portefeuille numérique est le véritable titulaire du compte.
Les entreprises peuvent tout de même absorber le coût de la fraude par portefeuille numérique par la perte de biens et des contestations, même lorsque l'acteur frauduleux a obtenu l'accès ailleurs.
Prendre des mesures pour prévenir la fraude par portefeuille numérique, y compris l'adoption de solutions de protection contre la fraude et la compréhension du fonctionnement des types courants d'escroqueries par portefeuille numérique, peut réduire la probabilité d'exposition.
Qu'est-ce que la fraude par portefeuille numérique?
La fraude par portefeuille numérique est un type de fraude de paiement. Elle se produit lorsqu'une personne utilise un portefeuille mobile pour effectuer des paiements avec des identifiants qu'elle n'est pas autorisée à utiliser. Un acteur frauduleux peut voler des informations de carte – y compris le numéro de carte, le code de vérification de carte (CVV) et la date d'expiration – et les ajouter à un nouveau portefeuille numérique, à l'instar de la fraude par carte non présente (CNP). Ou il peut prendre le contrôle d'un compte de portefeuille numérique existant et des modes de paiement stockés du propriétaire du compte (par ex., Apple Pay, Google Pay) pour effectuer des achats frauduleux.
Puisque les transactions effectuées par des acteurs frauduleux passent par un processus de sécurité légitime, il peut être difficile pour votre entreprise de remarquer un paiement non autorisé par portefeuille numérique. Au moment où le paiement vous parvient, il est généralement accompagné d'un jeton valide (c'est-à-dire un numéro de carte de substitution statique et sécurisé), d'un cryptogramme de transaction (c'est-à-dire un code dynamique à usage unique pour vérifier le paiement) et d'un code d'accès ou d'une authentification biométrique.
Cependant, malgré certains risques de fraude, les paiements effectués avec des portefeuilles numériques sont généralement considérés comme plus sûrs que les transactions par carte de crédit.
Quels sont les types les plus courants de fraude par portefeuille numérique?
Voici les types les plus courants de fraude par portefeuille numérique.
Attaques d’hameçonnage
Les attaques d'hameçonnage se produisent lorsque des acteurs frauduleux utilisent des courriels ou des messages trompeurs qui imitent des institutions légitimes pour inciter les titulaires de compte à partager des informations sensibles. Ces attaques ciblent les informations de carte de crédit, les numéros de compte, les données personnelles et les mots de passe.
Ingénierie sociale
L'ingénierie sociale se produit lorsque des acteurs malveillants utilisent des tactiques de manipulation qui jouent sur les émotions humaines afin de tromper les victimes pour qu'elles partagent des informations de connexion sensibles. Par exemple, un acteur malveillant peut appeler une personne en se faisant passer pour un représentant de son institution financière, et prétendre que son portefeuille numérique a été piraté. Il peut créer un faux sentiment d'urgence pour obtenir des mots de passe, des codes de vérification, etc.
Échange de carte SIM
L'échange de carte SIM se produit lorsqu'un acteur frauduleux obtient une carte SIM et trompe un fournisseur de services mobiles pour y transférer le numéro de téléphone de la personne ciblée. En interceptant les appels et les SMS contenant des informations sensibles (par ex., des mots de passe à usage unique), l'acteur frauduleux peut prendre le contrôle du portefeuille numérique de la victime.
Exploitation d'un numéro de compte principal de l'appareil (DPAN)
Si le système de paiement de votre entreprise est piraté, un acteur frauduleux pourrait être en mesure d'exposer le DPAN de votre client (c'est-à-dire son jeton spécifique à l'appareil), mais il ne pourra pas accéder au vrai numéro de carte caché derrière. Cependant, si l'acteur frauduleux a également volé l'appareil associé, il pourrait exploiter le DPAN pour effectuer des paiements frauduleux à partir du portefeuille numérique du client.
Comment la jetonisation prévient-elle la fraude par portefeuille numérique?
Pendant la jetonisation des paiements, les portefeuilles numériques remplacent les numéros de carte sensibles par des codes générés de manière aléatoire, ou jetons. Bien que les jetons se comportent comme de vrais numéros, ils n’ont aucune valeur s’ils sont volés. Lorsqu’un client effectue un paiement, votre entreprise ne sauvegarde que le jeton, tandis que les informations de carte réelles sont envoyées à un fournisseur de services de jetons (TSP) – généralement votre prestataire de services de paiement – et sauvegardées dans une base de données centralisée appelée « coffre-fort ».
Pour plus de sécurité, chaque transaction par portefeuille numérique utilise également un code unique et dynamique, ou cryptogramme. Si un acteur frauduleux capture les données de la transaction, celles-ci sont inutilisables puisque le cryptogramme est un code à usage unique et aura déjà expiré.
De nombreux portefeuilles numériques utilisent également l’authentification biométrique telle que la reconnaissance faciale ou par empreinte. Cela ajoute une couche de protection au-delà d’un numéro d’identification personnel (NIP) pour l’utilisateur et rend difficile pour quiconque, sauf le propriétaire du compte, d’autoriser un paiement.
Y a-t-il des failles dans la sécurité des portefeuilles numériques?
Les portefeuilles numériques sont généralement considérés comme moins sujets à la fraude que les paiements par carte, mais des failles de sécurité sont toujours possibles. Par exemple, des acteurs frauduleux pourraient utiliser l’ingénierie sociale pendant le processus de configuration pour obtenir des identifiants de connexion et créer des comptes dans de nouveaux portefeuilles numériques. De plus, les appareils des clients peuvent également être compromis si un acteur frauduleux connaît le code secret de l’appareil ou parvient à ajouter ses propres données biométriques.
Comment les entreprises sont-elles exposées à la fraude par portefeuille numérique?
Votre entreprise peut être exposée à la fraude par portefeuille numérique avant le paiement dès qu'un acteur frauduleux parvient à contourner les mesures de sécurité standards dans la couche d'approvisionnement. Et si quelqu'un utilise le portefeuille numérique volé pour payer un achat, la transaction est souvent impossible à distinguer des transactions légitimes par portefeuille numérique. Cela peut rendre difficile pour votre entreprise de remarquer les paiements suspects. Vous pourriez également avoir à gérer des demandes de contestation et des rejets de débit, ce qui peut entraîner une perte de revenus.
Comment Stripe Radar peut vous aider
Stripe Radar aide à détecter la fraude et à libérer la croissance, en utilisant une IA entraînée sur les données du réseau mondial de Stripe. Radar aide à protéger votre entreprise contre la fraude tout au long du cycle de vie du client avant que cela n'affecte vos résultats, tout en vous aidant à approuver plus de clients et de paiements légitimes.
Radar peut aider votre entreprise à :
Prévenir les pertes liées à la fraude : l'IA de Radar s'appuie sur plus de 1,9 billion $ de transactions annuelles sur le réseau mondial de Stripe, l'aidant à identifier et à bloquer des modèles de fraude que les entreprises individuelles pourraient ne pas détecter par elles-mêmes.
Unifier la protection contre les attaques de fraude en évolution : Radar rassemble la protection contre la fraude de transaction, la fraude de compte et les abus de clients en une seule solution, afin que vous bénéficiiez d'une protection unifiée contre les principaux types de fraude.
S'adapter à l'évolution de la fraude : Radar s'adapte en permanence à l'évolution des modèles de fraude, des abus de première partie aux transactions d'agents, aidant ainsi à protéger votre entreprise contre les menaces émergentes.
Fonctionner avec votre suite d'outils existante : utilisez Radar avec les paiements Stripe sans aucune intégration requise, ou accédez à l'intelligence de Radar via des API programmables, que vous traitiez ou non des paiements sur Stripe.
Apprenez-en plus sur Stripe Radar ou faites vos premiers pas dès aujourd’hui.
FAQ sur la fraude par portefeuille numérique
Le contenu de cet article est fourni uniquement à des fins informatives et pédagogiques. Il ne saurait constituer un conseil juridique ou fiscal. Stripe ne garantit pas l'exactitude, l'exhaustivité, la pertinence, ni l'actualité des informations contenues dans cet article. Nous vous conseillons de consulter un avocat compétent ou un comptable agréé dans le ou les territoires concernés pour obtenir des conseils adaptés à votre situation particulière.